الملخص
تحتوي تحديثات الأمان التي تم إصدارها في 6 يوليو 2021 وبعده على حماية لثغرة أمنية في تنفيذ التعليمات البرمجية عن بعد في خدمة Windows Print Spooler (spoolsv.exe) المعروفة باسم "PrintNightmare"، الموثقة في CVE-2021-34527. بعد تثبيت تحديثات يوليو 2021 والتحديثات اللاحقة، لا يمكن لغير المسؤولين، بما في ذلك مجموعات المسؤولين المفوضة مثل عوامل تشغيل الطابعة، تثبيت برامج تشغيل الطابعات الموقعة وغير الموقعة على خادم طباعة. بشكل افتراضي، يمكن للمسؤولين فقط تثبيت برامج تشغيل الطابعة الموقعة وغير الموقعة على خادم طباعة.
ملاحظه قبل تثبيت تحديثات Windows الصادرة في يوليو 2021 والإصدارات الأحدث من Windows التي تحتوي على حماية ل CVE-2021-34527، يمكن لمجموعة أمان مشغلي الطابعات تثبيت برامج تشغيل الطابعات الموقعة وغير الموقعة على خادم طابعة. بدءا من تحديث يوليو 2021 خارج النطاق، ستكون بيانات اعتماد المسؤول مطلوبة لتثبيت برامج تشغيل الطابعات الموقعة وغير الموقعة على خادم الطابعة. اختياريا، لتجاوز جميع إعدادات نهج مجموعة قيود النقاط والطباعة والتأكد من أن المسؤولين فقط يمكنهم تثبيت برامج تشغيل الطابعة على خادم طباعة، قم بتكوين قيمة التسجيل RestrictDriverInstallationToAdministrators إلى 1.
نوصي بتثبيت آخر تحديثات Windows التي تم إصدارها في 6 يوليو 2021 أو بعد ذلك على جميع أنظمة تشغيل Windows المدعومة، بدءا من الأجهزة التي تستضيف حاليا خدمة التخزين المؤقت للطباعة. بعد ذلك، قم بتعيين الإعدادين "عند تثبيت برامج التشغيل لاتصال جديد" و"عند تحديث برامج التشغيل لاتصال موجود" في الإعداد Point and Print Restrictions نهج المجموعة إلى "Show warning and elevation prompt".
الدقة
- قم بتثبيت تحديثات يوليو 2021 خارج النطاق أو التحديثات الأحدث.
- تحقق مما إذا كانت الشروط التالية صحيحة:
إعدادات التسجيل: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD) أو غير محدد (الإعداد الافتراضي)
- UpdatePromptSettings = 0 (DWORD) أو غير محدد (الإعداد الافتراضي)
نهج المجموعة: لم تقم بتكوين نهج المجموعة قيود النقطة والطباعة.
إذا كان كلا الشرطين صحيحا، فأنت لست عرضة ل CVE-2021-34527 ولا يلزم اتخاذ أي إجراء آخر. إذا لم يكن أي من الشرطين صحيحا، فأنت عرضة للخطر. اتبع الخطوات أدناه لتغيير نهج المجموعة قيود النقطة والطباعة إلى تكوين آمن.
افتح أداة محرر نهج المجموعة وانتقل إلىطابعات القوالب> الإداريةلتكوين> الكمبيوتر.
قم بتكوين الإعداد نهج المجموعة قيود النقطة والطباعة كما يلي:
- قم بتعيين الإعداد Point and Print Restrictions نهج المجموعة إلى "Enabled".
- "عند تثبيت برامج التشغيل لاتصال جديد": "إظهار موجه التحذير والرفع".
- "عند تحديث برامج التشغيل لاتصال موجود": "إظهار موجه التحذير والرفع".
الهامه نوصي بشدة بتطبيق هذا النهج على جميع الأجهزة التي تستضيف خدمة التخزين المؤقت للطباعة.
متطلبات إعادة التشغيل: لا يتطلب تغيير النهج هذا إعادة تشغيل الجهاز أو خدمة التخزين المؤقت للطباعة بعد تطبيق هذه الإعدادات.
3. استخدم مفاتيح التسجيل التالية للتأكد من تطبيق نهج المجموعة بشكل صحيح:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD)
- UpdatePromptSettings = 0 (DWORD)
تحذير يؤدي تعيينها إلى قيم غير صفرية إلى جعل الأجهزة التي قمت بتثبيت تحديث CVE-2021-34527 عليها عرضة للخطر.
ملاحظه لا يؤدي تكوين هذه الإعدادات إلى تعطيل ميزة النقطة والطباعة.
4. [مستحسن] تجاوز قيود النقطة والطباعة بحيث يمكن للمسؤولين فقط تثبيت برامج تشغيل الطباعة على خوادم الطابعة. يتم ذلك باستخدام مفتاح التسجيل RestrictDriverInstallationToAdministrators. التحديثات تم إصداره في 6 يوليو 2021 أو إصدار أحدث يكون افتراضيا يبلغ 0 (معطل) حتى يتم إصدار التحديثات في 10 أغسطس 2021. التحديثات تم إصداره في 10 أغسطس 2021 أو أحدث يكون افتراضيا 1 (ممكن). لمزيد من المعلومات حول كيفية تعيين RestrictDriverInstallationToAdministrators والتوصيات الأخرى المتعلقة بالطباعة، راجع KB5005652 — إدارة سلوك تثبيت برنامج التشغيل الافتراضي للنقطة والطباعة الجديد (CVE-2021-34481)
مزيد من المعلومات
هل تؤثر إصلاحات CVE-2021-34527 على سيناريو تثبيت برنامج تشغيل النقطة والطباعة الافتراضي لجهاز عميل يتصل بجهاز طباعة ويثبته لطابعة شبكة مشتركة؟
لا، لا تؤثر إصلاحات CVE-2021-34527 مباشرة على سيناريو تثبيت برنامج تشغيل النقطة والطباعة الافتراضي لجهاز عميل يتصل بجهاز تشغيل طباعة وتثبيته لطابعة شبكة مشتركة. في هذه الحالة، يتصل جهاز العميل بخادم طباعة وينزل برامج التشغيل من ذلك الخادم الموثوق به ويثبتها. يختلف هذا السيناريو عن السيناريو الضعيف حيث يحاول المهاجم تثبيت برنامج تشغيل ضار على خادم الطباعة نفسه، إما محليا أو عن بعد.